Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты.pdf
Добавлен: 15.05.2023
Просмотров: 464
Скачиваний: 7
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ИЗУЧЕНИЯ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
1.1. Основные проблемы и задачи защиты информации в компьютерных сетях
1.2. Классификация и содержание угроз программного обеспечения
1.3. Основные методы и средства защиты информации в сетях
ГЛАВА 2. АНАЛИЗ ИНФОРМАЦИОНОЙ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ ООО «НИКОН»
2.1. Краткая характеристика предприятия ООО «НИКОН»
ГЛАВА 3. МОДЕРНИЗАЦИЯ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ В КОРПОРАТИВНОЙ СЕТИ ООО «НИКОН»
3.1. Модернизация системы информационной безопасности корпоративной сети
Служба каталогов Aсtivе Dirесtоrу (AD) является сервисом, который интегрирован с Windоws NT Sеrvеr. Данная служба ориентирована на обеспечение иерархического вида сети, наращиваемость и расширяемость, а также реализацию функций распределенной безопасности. Рисунок 8 отражает главные функции службы каталогов, которые представлены схематично.
Рисунок 8 - Главные функции службы каталогов
ООО «НИКОН» применяет в своей деятельности антивирусную программа ESET NOD32 Plаtinum Pасk 4.0.
Каждый вид рассмотренных СЗИ, в совокупности, гарантируют информационную безопасность АСОД В ООО «НИКОН».
Существует необходимость анализа системы информационной безопасности ООО «НИКОН» на соответствие требованиям предъявленным АС классом защищенности от НСД. Для этого следует сравнить СЗИ, применяемые в организации, с требованиями к подсистемам СЗИ АС от НСД. В таблице 2 данное сопоставление представлено более наглядным образом.
Таблица 2- Анализ системы информационно безопасности в ООО «НИКОН»
|
Подсистемы и требования |
СЗИ |
Компетентность |
|---|---|---|
|
1. подсистема управления доступом |
АD |
Удовлетворяет в полной мере |
|
К терминалам, ЭВМ, каналам связи, внешним устройствам ЭВМ; |
АD, Firеwаll, Брандмауэр |
Удовлетворяет в полной мере |
|
К программам; |
АD, Электронные ключи |
Удовлетворяет в полной мере |
|
К томам, каталогам, файлам, записям, полям записей. |
АD |
Проблемы с наследованием прав доступа |
|
1.2. Управление потоками информационных данных |
АD, VPN, VLАN, Firеwаll, Брандмауэр |
Удовлетворяет в полной мере |
|
2. Подсистема регистрации и учета 2.1 регистрация и учет: входа/выхода субъектов доступа в/из системы (узла сети); |
АD, sеrvеr 2007 |
Удовлетворяет в полной мере |
|
2.2 Доступ программ субъектов доступа к защищаемым файлам, доступа к терминалам, ЭВМ; |
АD, sеrvеr 2007 |
Удовлетворяет в полной мере |
|
3. Подсистема гарантии целостности 3.1. Обеспечение гарантии программных средств и обрабатываемых данных |
Средства ОС |
Удовлетворяет в полной мере |
|
3.3. Наличие администратора защиты информационных данный в автоматизированной системе обработки информации |
Присутствует |
Удовлетворяет в полной мере |
|
3.4. Проведение периодического тестирования защитных средств информации нелегального доступа |
Отсутствует |
– |
|
3.5. Наличие средств восстановления защитных средств информации нелегального доступа |
Архивирование |
Удовлетворяет в полной мере |
|
3.6. Применение сертифицированных защитных средств |
Все средства сертифицированы |
Удовлетворяет в полной мере |
В процессе анализа удовлетворения требований к АСОД ООО «НИКОН» от нелегального доступа было определено, что требования предъявляемые АС этого класса не удовлетворяются в полной мере, в том числе:
- Отсутствует периодическое тестирование защитных средств данных от нелегального доступа, что приводит к невозможности своевременного выявления недостатков системы информационной безопасности
- Уязвимость в подсистеме управления доступом. Контроль доступа субъекта к томам, документам, каталогам, файлам, записям, полям записей, осуществляется не корректно. Существует проблемы наследования прав доступа к томам, каталогам, файлам, записям, при создании сетевой папки на файловом сервере определенного сотрудника АС.
Система информационной безопасности отличается несоответствием требованиям, которые предъявляются к защите информационных данных от нелегального доступа в наибольшей мере для организации данного типа. Следовательно, система информационной безопасности в компании «ORIOL» требует модернизации.
Первая проблема системы не так существенна, для ее разрешения необходимо установить специальное программное обеспечение, которое позволит осуществлять тестирование СЗИ.
Для того чтобы устранить второй недостаток, следует проанализировать причины возникновения недостатка СЗИ, который обеспечивает контроль доступа субъектов к томам, каталогам, файлам, записям и полям записей. Указанный контроль осуществляется службой каталогов АD.
Этот недостаток состоит в следующем: для безопасного взаимодействия с информационным ресурсом ООО «НИКОН» применяет единый файловый сервер, на котором хранятся все обрабатываемые сведения. Кроме того, на этом сервере сформирована структура каталогов, которая повторяет структурную организацию компании, другими словами, для каждого подразделения ООО «НИКОН» сформирован отдельный каталог, в состав которого включены личные каталоги работников организации.
Следует осуществлять проверку прав доступа к каждому каталогу на файловом сервере и своевременно исправлять неточности. Если таких каталогов не более десяти, то данная процедура займет немного времени, около одного рабочего дня, но в случае, если их число равно сотне, тогда этот процесс потребует огромного количества времени. Кроме того, назначать права следует в процессе отсутствия запроса к ресурсам, то есть наиболее рациональным временем являются нерабочие дни. Следовательно, средствами ОС в такой ситуации не обойтись, и появляется необходимость разработки программного средства, гарантирующего автоматическое разграничение прав доступа пользователя и групп пользователей к ресурсам файлового сервера. При этом важно учитывать, что все работники включены в групповые политики АD.
Процедура модернизации ООО «НИКОН» состоит в создании программного средства, обеспечивающего разграничение доступа пользователям и их группам, состоящим в групповых политиках АD, на сетевые ресурсы этих пользователей. Однако с целью создания программного продукта важно сначала сформировать модель разграничения доступа пользователя к сетевым ресурсам.
АСОД ООО «НИКОН» характеризуются дискреционной моделью разграничения доступа, следовательно, важно сформировать дискреционный принцип разграничения доступа для АСОД.
Ресурсы, которые подлежат защите, находятся на файловом сервере, следовательно, важно изучить структуры каталогов, в которых расположены эти ресурсы. Совокупность ресурсов четко разделена по конкретным каталогам, доступом к которым обладают определенные пользователи. Структура каталогов призвана повторять организационную структуру компании, что значительно упрощает процедуру формирования модели. На рисунке 9 представлена структура каталогов, которые расположены на файловом сервере.
Рисунок 9- Структура каталогов на сервере компании ООО «НИКОН»
Пользователи исследуемого предприятия объединяются в группы, для более удобного администрирования. Группы пользователей создаются в соответствии с занимаемыми ими должностями. Рисунок 10 отражает структуру должностей компании ООО «НИКОН». Каждая должность отличается собственной категорией прав и своим множеством ресурсов (каталогов) на которые распространяются определенные категории прав. Следовательно, разграничение доступа следует осуществлять, учитывая возможности выполнения определенных операций с ресурсами в АСОД для всех должностей, и работника компании, который занимает конкретную должность.
Проанализировав структуру каталогов и структуру должностей, необходимо перейти к формированию модели разграничения доступа. Рисунок 10 отражает модель разграничения доступа для ООО «НИКОН», которая наглядно изображает права доступа на ресурсы находящиеся на файловом сервере для пользователей. На основании данной модели, пользователи (П) группы 1 (Гр1) получают доступ на запись лишь к своим каталогам (Кn). Пользователи, которые входят в группу 2 (Гр2-начальники отделов) кроме прав на запись своих каталогов, получают право доступа к чтению каталогов сотрудников других отделов. Пользователи, который входят в состав группы 3 (Гр3-директор) аналогично с пользователями Гр1 получают право доступа на запись в своем каталоге, а также право доступа на чтение каждого каталога расположенного на файловом сервере.
Рисунок 10- Структура должностей компании ООО «НИКОН»
Итоги разграничения доступа должны быть записаны, что приводит к изменениям, в списках доступа АСL, представляющих собой прямоугольную матрицу в виде таблицы, строки которой соответствуют субъектам доступа, столбцы объектам доступа, а в ячейках записаны разрешенные операции конкретного субъекта над конкретным объектом (таблица 4).
Указанные в ячейках матрицы права доступа в форме разрешенных операций над объектами выявляют типы безопасных доступов конкретного субъекта к конкретному объекту. Для того чтобы выразить вид разрешенных операций применяются особые обозначения, которые формируют основу (алфавит) определенного языка описания политики разграничения. Следовательно, в разрезе дискреционной политики все ячейки агрегируют определенное подмножество троек "субъект-операция(поток)-объект".
Таблица 4- Матрица права доступа
|
Объекты доступа |
|||||||
|
Субъекты доступа |
… |
… |
|||||
|
r |
r |
… |
w |
r |
|||
|
w |
r |
… |
r |
… |
w |
||
|
… |
… |
… |
…. |
… |
… |
||
|
r |
w |
… |
r |
… |
w |
||
|
… |
… |
… |
…. |
… |
… |
||
|
w |
е |
… |
w |
… |
r |
||
Далее следует охарактеризовать модель разграничения доступа посредством математических методов.
Рисунок 11 - Модель разграничения доступа для «ORIOL»
Итоговым результатом созданной модели станет массив, содержащий в себе имена пользователей, относящиеся к ним ресурсы, категории прав доступа m, и обязательный элемент - наименование учетной записи системного администратора и категория прав доступа m ко всем ресурсам, которая полностью ему соответствует.
Ниже укажем параметры программного средства.
имя_файла – обязательный параметр. Вывод избирательных таблиц управления доступом (DACL) указанных файлов.
/t – корректировка избирательных таблиц контроля доступа (DACL) указанных файлов в данном каталоге и каждом подкаталоге.
/е – изменение избирательной таблицы управления доступом (ACL) вместо ее замены.
/с – продолжение реализации изменений в избирательные таблицы управления доступом (ACL) с игнорированием ошибок.
/g пользователь: разрешение – предоставление прав доступа конкретному пользователю.
Рисунок 12- Алгоритм использования прав пользователя
В случае если пользователи представляют собой доменных пользователей, следует отразить домен, в состав которого включен этот пользователь. С этой целью параметр пользователь должен быть записан в форме: домен/пользователей.
На основании алгоритма программного средства, для получения перечня пользователей из АD – реализуется запрос к АD, а также запрос списка каталогов на сервере файлов. Посредством командной строки реализовать эти операции невозможно, поэтому следует подобрать дополнительную среду программирования для осуществления таких запросов.
В таблице 5 отражен сравнительный анализ скриптовых языков программирования VBSсriрt и JаvаSсriрt.
Таблица 5- Сравнительный анализ скриптовых языков программирования
|
Параметры |
VBSсriрt |
JаvаSсriрt |
|
Деятельность с массивами: |
||
|
Сортировка |
+ |
+ |
|
Модификация массива в строковую переменную |
+ |
+ |
|
Операторы |
||
|
Сопоставления (<, >, <=, >=, <>) |
+ |
+ |
|
Логические и булевы (AND, OR, XOR) |
+ |
+ |
|
Равенство и неравенство объектов |
+ |
+ |
|
Объединение строк |
+ |
+ |
|
Математические операции: |
||
|
Сопоставление объектов |
+ |
+ |
|
Деятельность со строковыми переменными: |
||
|
Извлечение подстрок |
+ |
+ |
|
Извлечение части строки с определенной позиции |
+ |
- |
|
Разбиение строки |
+ |
+ |
|
Сопоставление с использованием фильтров |
+ |
- |
|
Поиск и замена внутри строки |
+ |
- |
|
Управление форматом вывода строки |
+ |
- |
|
Операции ввода и вывода |
||
|
Чтение и запись текстовых файлов |
+ |
- |